bg-tutorials

Como instalar um certificado SSL no Exchange

Neste guia, você aprenderá como instalar um certificado SSL/TLS no Microsoft Exchange Server. Abordamos o método moderno para Exchange 2016, 2019 e a nova Exchange Server Subscription Edition (SE), além de etapas de arquivo para versões legadas.

O Exchange abrange muitas versões, e o fluxo de trabalho do certificado difere entre elas, portanto verifique sua versão do Exchange e a atualização cumulativa (CU) antes de começar. Se você já gerou seu CSR e recebeu o certificado emitido, avance para Instalar um certificado SSL no Exchange.

Como gerar um código CSR no Microsoft Exchange

Antes de poder instalar um certificado, você precisa obtê-lo de uma CA (Autoridade Certificadora) confiável, e isso começa com um CSR (Certificate Signing Request). Um CSR é um bloco de texto codificado que contém seus dados de contato e da organização. Você tem duas opções:

Depois que a Autoridade Certificadora validar sua solicitação e emitir o certificado, você pode instalá-lo no seu servidor Exchange seguindo as etapas abaixo.

Requisitos pré-instalação

Este guia abrange todas as versões suportadas do Exchange, incluindo configurações legadas, diferenças específicas por CU, e a Exchange Server Subscription Edition (SE) que a Microsoft lançou em 2025. Antes de começar, reúna o seguinte.

O que você vai precisar

  • Um arquivo .pfx (PKCS#12) que contém seu certificado SSL, sua chave privada e a cadeia completa de certificados (intermediário e raiz).
  • A senha que você definiu para esse arquivo .pfx.
  • Acesso administrativo ao servidor Exchange e, para o método via shell, o Exchange Management Shell.

Se você gerou o CSR no próprio servidor Exchange, a chave privada já está armazenada lá como uma solicitação pendente, e a CA geralmente retorna um arquivo .cer ou .crt que você completa em relação a essa solicitação (veja as etapas legadas do 2010 para o fluxo “Complete pending request”). Se, em vez disso, você tiver arquivos .crt, .cer ou .pem separados, além da chave, combine-os primeiro em um único arquivo .pfx. Você pode fazer isso com nossas ferramentas SSL ou com o OpenSSL:

openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt

Tabela de compatibilidade

Versão do ExchangeMétodo de certificadoNotas
Exchange SE (2025+)EAC ou PowerShellMesmas etapas do 2019 CU15+
Exchange 2019 CU15+EAC ou PowerShellImportação/exportação via EAC restaurada no CU15
Exchange 2019 CU12 a CU14PowerShellImportação/exportação via EAC foi removida
Exchange 2016 (CU23)PowerShellImportação/exportação/conclusão via EAC removidas; use o shell
Exchange 2013EAC ou PowerShellSuporte total a certificados via EAC
Exchange 2010Métodos legados (MMC + EMC)Sem suporte; baseado em GUI
Exchange 2007 / 2003Métodos legadosSem suporte; não é mais seguro

A tabela reflete uma mudança importante. A Microsoft removeu as opções de importação e exportação de certificado do EAC no Exchange 2016 e no Exchange 2019 CU12, depois as restaurou no Exchange 2019 CU15 (o KB5014278 também removeu, ao mesmo tempo, as entradas de caminho UNC de vários cmdlets). Nas versões em que a opção de importação do EAC está ausente, use o método PowerShell; ele funciona em todas as versões.

Instalar um certificado SSL no Exchange 2016, 2019 e SE

Você pode instalar o certificado através do Exchange Admin Center (EAC) ou do Exchange Management Shell (PowerShell). Escolha o método que corresponde à sua versão usando a tabela acima. Ambos terminam da mesma forma: importe o certificado e depois o ative para os serviços que você usa.

Método 1: Instalar via EAC (Exchange Admin Center)

A opção de importação via EAC está disponível no Exchange 2013 e no Exchange 2019 CU15 ou posterior. No Exchange 2016 (CU23) e no Exchange 2019 CU12 a CU14, a Microsoft removeu as opções de certificado do EAC (importar, exportar e completar solicitação), portanto use o método PowerShell abaixo. Ele funciona em todas as versões suportadas.

Etapa 1: Abrir o EAC

  • Faça login no EAC e vá para Servers > Certificates.
  • No menu suspenso Select server, escolha o servidor onde deseja instalar o certificado.

Etapa 2: Importar o certificado

  • Clique em More options (os três pontos), depois em Import Exchange certificate.
  • Digite o caminho para o seu arquivo .pfx. O EAC exige um caminho UNC, por exemplo \FileServer01Shareyourcert.pfx ou \ServerNamec$Certsyourcert.pfx, e não uma letra de unidade local.
  • Digite a senha do .pfx e clique em Next.
  • Adicione o servidor de destino (ou servidores), depois clique em Finish.

Etapa 3: Atribuir serviços

  • Selecione o certificado importado e clique em Edit.
  • Abra a aba Services e selecione os serviços que devem usar o certificado:
  • IIS, para o Outlook on the web (OWA), o ECP e a conectividade com o Outlook.
  • SMTP, para transporte de e-mail.
  • POP e IMAP, apenas se você tiver ativado esses protocolos de cliente.
  • Clique em Save. Se for solicitado a sobrescrever o certificado SMTP padrão, confirme apenas se pretende substituí-lo.

Método 2: Instalar via PowerShell (Exchange Management Shell)

Este método funciona em todas as versões, do Exchange 2013 até o Exchange SE, e é o método obrigatório no Exchange 2016 e no Exchange 2019 CU12 a CU14. Abra o Exchange Management Shell como administrador.

Etapa 1: Importar o certificado

Aponte o shell para o seu arquivo .pfx e forneça sua senha. Como o KB5014278 removeu os parâmetros de caminho UNC, esta abordagem lê o arquivo na memória com ReadAllBytes, que é a forma suportada nas builds atuais:

$file = "C:pathtoyourcert.pfx"
$pwd  = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd

O comando importa o certificado e retorna sua impressão digital (thumbprint). Copie esse valor para a próxima etapa. Para listar os certificados instalados e suas impressões digitais a qualquer momento, execute:

Get-ExchangeCertificate

Etapa 2: Atribuir serviços

Ative o certificado para os serviços que você usa, substituindo <THUMBPRINT> pelo valor obtido na Etapa 1:

Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP

Se você também oferece POP ou IMAP aos clientes, inclua-os no mesmo comando:

Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP

Quando o Exchange perguntar se deve sobrescrever o certificado SMTP padrão existente, responda Y apenas se quiser que este certificado se torne o padrão para o SMTP. Depois que os serviços forem atribuídos, reinicie o IIS para que o OWA e o ECP passem a usar o novo certificado:

IISReset

Agora você instalou e ativou o certificado. Para confirmar que ele está sendo servido corretamente, você pode escanear o host com nosso SSL Checker, ou testar o endpoint SMTP com o OpenSSL a partir de outra máquina:

openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com

Instalar um certificado SSL em versões legadas do Exchange

Aviso sobre versões legadas: Exchange 2010, 2007 e 2003 estão fora de suporte e não recebem mais atualizações ou correções de segurança da Microsoft. As etapas abaixo são fornecidas como referência de arquivo, para equipes que mantêm sistemas internos antigos. Quando possível, migre para uma versão suportada (Exchange 2019 CU15+ ou Exchange SE) para obter compatibilidade e segurança TLS atualizadas.

Como instalar um certificado SSL no Exchange 2010

Instalar um certificado no Exchange 2010 envolve três ações: criar um snap-in de certificados, instalar o certificado intermediário e completar a solicitação pendente para o certificado primário. Faça uma etapa de cada vez.

Etapa 1: Criar o snap-in de certificados

  • Clique em Start, abra a janela Run, digite MMC (Microsoft Management Console) e pressione OK.
  • No console, vá para File e selecione Add/Remove Snap-in.
  • Escolha Certificates e clique em Add.
  • Selecione Computer account, depois Next.
  • Escolha Local computer e pressione Finish.
  • Clique em OK e feche a janela Add/Remove Snap-in.

Etapa 2: Instalar o certificado intermediário

  • No menu à esquerda do console, clique com o botão direito em Intermediate Certification Authorities.
  • Selecione All Tasks, depois Import.
  • No Assistente de Importação de Certificado, clique em Next.
  • Clique em Browse para localizar o arquivo do certificado intermediário, depois clique em Next.
  • Escolha Place all certificates in the following store e selecione Intermediate Certification Authorities. Clique em OK.
  • Clique em Next, depois em Finish, depois em OK, e feche o console MMC.

Etapa 3: Instalar o certificado primário

  • Clique em Start, depois vá para All Programs > Microsoft Exchange Server 2010 > Exchange Management Console.
  • No menu à esquerda, selecione Microsoft Exchange On-Premises > Server Configuration.
  • Em Exchange Certificates, escolha seu certificado primário, depois no menu Actions clique em Complete Pending Request.
  • Clique em Browse para apontar para o arquivo do seu certificado, pressione Open, depois clique em Complete.
  • De volta ao console, no menu Actions, selecione Assign Services to Certificate.
  • Escolha o servidor, clique em Next, selecione os serviços que deseja proteger, clique em Next, depois em Assign e Finish.

Se você vir o erro “The source data is corrupted or not properly Base64 encoded”, verifique o campo Self-Signed da solicitação. Se estiver mostrando True, pressione F5 para atualizar o console. Se ainda mostrar True, gere um novo CSR e reemita o certificado. Feito isso, você terá instalado o certificado no Exchange 2010.

Como instalar um certificado SSL no Exchange 2007

Antes de começar, salve os arquivos de certificado da sua CA em uma pasta no servidor.

  • Vá para Start, clique em Run, digite MMC e clique em OK.
  • No console, clique em File > Add/Remove Snap-in.
  • Selecione Certificates, depois clique em Add.
  • Selecione Computer account, clique em Next, selecione Local computer, e clique em Finish.
  • Clique em OK para retornar ao console.
  • Expanda a pasta Certificates, clique com o botão direito em Intermediate Certification Authorities, escolha All Tasks > Import, e conclua o assistente, colocando o arquivo no armazenamento Intermediate Certification Authorities.
  • Abra Start > Microsoft Exchange Server 2007 > Exchange Management Shell.

Importe o certificado, substituindo o caminho pelo caminho completo e nome do arquivo do seu certificado:

Import-ExchangeCertificate -Path C:your_certificate.crt

Depois ative o certificado, colando sua impressão digital (thumbprint) no lugar do marcador de posição e listando os serviços que você usa (por exemplo SMTP, POP, IMAP, UM, IIS):

Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"

Feche o Exchange Management Shell. O certificado agora está instalado no Exchange 2007.

Como instalar um certificado SSL no Exchange 2003

Etapa 1: Enviar os certificados para o seu servidor

Abra o arquivo compactado do seu provedor SSL, extraia os certificados primário e intermediário, salve seus conteúdos com um editor de texto como o Notepad, e envie-os para o servidor.

Etapa 2: Criar um snap-in e instalar o certificado intermediário

  • Vá para Start > Run, digite MMC, depois clique em OK.
  • Clique em File > Add/Remove Snap-in, depois na aba Add.
  • Escolha Certificates e clique em Add.
  • Selecione Computer account e clique em Next.
  • Selecione Local computer e clique em Finish, depois feche as janelas com OK.

Etapa 3: Continuar a instalação do certificado intermediário

  • No console MMC, clique duas vezes na pasta Intermediate Certification Authorities no painel esquerdo.
  • No painel direito, clique com o botão direito em Certificates, selecione All Tasks, depois Import.
  • No Assistente de Importação de Certificado, clique em Next, navegue até o arquivo do seu certificado intermediário, e clique em Next.
  • Escolha Place all certificates in the following store e selecione Intermediate Certification Authorities. Clique em OK.
  • Clique em Finish, depois em OK na confirmação.

Etapa 4: Instalar o certificado primário no Exchange 2003

  • Vá para Start > Programs > Microsoft Exchange > System Manager.
  • Expanda Administrative Groups, depois seu grupo administrativo (por exemplo First Administrative Group). Se os grupos administrativos estiverem ocultos, clique com o botão direito na sua organização, escolha Properties, selecione Display administrative groups, clique em OK duas vezes, depois reinicie o System Manager.
  • Expanda Servers, depois o servidor que deseja configurar.
  • Expanda Protocols e o protocolo que deseja proteger. Para POP3, expanda-o, clique com o botão direito em Default POP3 Virtual Server, e clique em Properties.
  • Na aba Access, clique em Certificate para iniciar o Web Server Certificate Wizard.
  • Selecione Process the pending request and install the certificate, depois clique em Next.
  • Aponte para o arquivo do seu certificado, revise o resumo, clique em Next, depois em Finish.

O certificado agora está instalado no servidor Exchange 2003.

Perguntas Frequentes

Como atualizo ou renovo um certificado SSL no Exchange?

Solicite um novo certificado à sua CA, depois instale-o no servidor Exchange da mesma forma que instalou o anterior: importe o .pfx (ou complete a solicitação pendente), depois execute Enable-ExchangeCertificate para atribuí-lo aos seus serviços. No Exchange 2019 CU15+ e SE você também pode renovar através do EAC. Depois de ativar o novo certificado, reinicie o IIS para que o OWA e o ECP o utilizem.

O que é SSL no Exchange?

SSL significa Secure Sockets Layer, um protocolo agora obsoleto substituído pelo TLS (Transport Layer Security). Um certificado SSL/TLS criptografa a conexão entre o servidor Exchange e seus clientes, seja o Outlook, um navegador usando o OWA, ou outro servidor de e-mail via SMTP. A criptografia impede que invasores interceptem credenciais e conteúdos de mensagens em trânsito.

Como encontro meu certificado SSL do Exchange?

Execute o cmdlet Get-ExchangeCertificate no Exchange Management Shell para listar os certificados instalados no servidor, junto com suas impressões digitais, serviços atribuídos e datas de expiração:
Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject

Posso instalar o certificado através do EAC no Exchange 2016 ou 2019?

Depende da build. A Microsoft removeu as opções de importação e exportação de certificado do EAC no Exchange 2016 e no Exchange 2019 CU12, depois as restaurou no Exchange 2019 CU15. No Exchange 2013 e no Exchange 2019 CU15 ou posterior, você pode importar pelo EAC. No Exchange 2016 e no Exchange 2019 CU12 a CU14, use o método PowerShell; ele funciona em todas as versões suportadas.

A quais serviços devo atribuir o certificado?

No mínimo, atribua IIS (para OWA, o ECP e a conectividade com o Outlook) e SMTP (para transporte de e-mail). Adicione POP e IMAP apenas se você tiver ativado esses protocolos de cliente. Ao atribuir o SMTP, o Exchange pode perguntar se deseja substituir o certificado SMTP padrão existente; confirme apenas se pretende que este certificado se torne o padrão.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.